
إثبات مفهوم لحقن كود تعسفي في برنامج تشغيل النواة amsdk.sys من Zemana، مما يتيح تصعيد الامتيازات المحلية من وضع المسؤول إلى وضع النواة على ويندوز 64-بت.
اكتشفنا حقن كود تعسفي في برنامج تشغيل وضع kernel amsdk.sys من Zemana، وهو جزء من Zemana Antimalware SDK. تسمح الثغرة بحقن كود تعسفي في أحد أقسام كود برنامج التشغيل ثم تنفيذه بامتيازات وضع kernel (تصعيد الامتيازات المحلية من المسؤول إلى وضع kernel). يمكن استخدام هذه الثغرة، على سبيل المثال، لتعطيل فرض توقيع برنامج التشغيل ثم تثبيت برامج تشغيل غير موقعة في وضع kernel.
توجد الدالة الضعيفة عند الإزاحة 0xBF60 من بداية القسم .text من amsdk.sys. تستدعي هذه الدالة دالة أخرى عند الإزاحة 0xD664. تأخذ الدالة عند الإزاحة 0xD664 4 وسائط:
IOCTL 0x80002044 يستدعي الدالة عند الإزاحة 0xBF60 (القسم .text) ويسمح بملء الكود المساعد في القسم .hook بكود تعسفي يتحكم به المستخدم. IOCTL 0x80002014 (قراءة عبر SCSI) أو IOCTL 0x80002018 (كتابة عبر SCSI) ينقل التحكم إلى هذا الكود المساعد المملوء.
على الأقل Watchdog Anti-Malware 4.1.422 , Zemana AntiMalware 3.2.28. تحتوي هذه المنتجات على نفس برنامج التشغيل الضعيف لكن موقعة بشهادات مختلفة.
Zemana AntiLogger v2.74.2.664 لديه نفس الثغرة. برامج التشغيل الضعيفة: zamguard64.sys, zam64.sys.
إصدارات 64 بت من Windows: من Windows 7 إلى Windows 11
قم بإلغاء تثبيت منتجات Zemana أو Watchdog Antimalware. أضف توقيعات برامج التشغيل إلى القائمة السوداء.
